Aller au contenu principal
Tooletto

Générateur de mots de passe

Générez des mots de passe cryptographiquement sûrs et des phrases de passe mémorables dans votre navigateur. Rien n'est transmis, rien n'est enregistré, et l'aléatoire vient de votre système d'exploitation.

  • Les fichiers ne quittent jamais votre appareil
  • Gratuit, sans inscription
  • Aucun filigrane
  • Fonctionne hors ligne une fois chargé
Loading tool…

Comment utiliser Générateur de mots de passe

  1. 1

    Choisissez un style

    Choisissez un mot de passe de caractères aléatoires ou une phrase de passe mémorable de plusieurs mots.

  2. 2

    Définissez la longueur et les jeux de caractères

    Le mesureur de force affiche l'entropie réelle en bits pendant que vous ajustez.

  3. 3

    Copiez-le

    Copiez le mot de passe directement dans votre gestionnaire de mots de passe.

Pourquoi la longueur bat la complexité presque toujours

La force d'un mot de passe aléatoire est fonction du nombre de mots de passe possibles étant donné sa longueur et son jeu de caractères, et ce nombre croît exponentiellement avec la longueur mais seulement linéairement avec la taille du jeu de caractères — ajouter une position de caractère supplémentaire multiplie l'espace total de possibilités, tandis qu'ajouter un type de symbole autorisé supplémentaire le déplace à peine. Un mot de passe de 20 caractères utilisant seulement des lettres minuscules tire de 26 possibilités par position sur 20 positions, résultant en bien plus de combinaisons totales qu'un mot de passe de 8 caractères tiré d'un jeu bien plus riche de 94 caractères possibles (majuscules, minuscules, chiffres et symboles combinés) mais avec seulement 8 positions où les placer. C'est la raison mathématique pour laquelle la longueur est le facteur dominant dans la force d'un mot de passe, et pourquoi le conseil de longue date d'ajouter des symboles et de la casse mixte compte bien moins que simplement rendre le mot de passe plus long.

Ce que « cryptographiquement sûr » signifie réellement ici

Tous les générateurs de nombres aléatoires ne sont pas également imprévisibles. `Math.random()`, la fonction aléatoire à usage général intégrée à JavaScript, est conçue pour la vitesse et la distribution statistique dans des choses comme les animations ou mélanger un plateau de jeu — elle n'est pas conçue pour résister à un attaquant essayant spécifiquement de prédire sa sortie, et dans certaines implémentations son état interne peut être partiellement reconstruit à partir d'une poignée de sorties observées. `crypto.getRandomValues()`, l'API qu'utilise cet outil à la place, puise dans la source de nombres aléatoires cryptographique du système d'exploitation — la même source sous-jacente utilisée pour générer des clés de chiffrement — construite et auditée spécifiquement pour résister exactement à ce type d'attaque de prédiction. Utiliser autre chose qu'un CSPRNG (générateur de nombres pseudo-aléatoires cryptographiquement sûr) pour générer des mots de passe est une faiblesse réelle et exploitable, pas théorique — plusieurs bugs publiés de générateurs de mots de passe sont venus exactement de cette substitution.

Lire le nombre d'entropie, et d'où viennent les seuils courants

L'entropie, mesurée en bits, décrit combien de tentatives un attaquant aurait besoin pour essayer exhaustivement chaque possibilité avant de trouver la bonne — chaque bit supplémentaire double ce nombre, donc la relation est exponentielle plutôt que linéaire, et un saut de 60 à 70 bits représente une augmentation de mille fois de la charge de travail de l'attaquant, pas une amélioration modeste de dix unités. En dessous d'environ 50 bits, les attaques par force brute soutenues utilisant du matériel moderne deviennent réellement viables dans un délai pratique. La plage de 70-80 bits est considérée confortable pour un mot de passe ordinaire protégeant un compte en ligne typique. Au-dessus de 100 bits c'est confortablement au-delà de ce que tout effort de calcul actuellement concevable pourrait épuiser, c'est pourquoi le guide de cet outil et son mesureur de force s'ancrent autour de ces seuils précis plutôt qu'une recommandation vague de « le rendre plus fort ».

Questions fréquentes

Est-il sûr de générer un mot de passe sur un site web ?

Pour celui-ci, oui — les mots de passe sont générés via `crypto.getRandomValues`, la source aléatoire cryptographique de votre système d'exploitation, et ne quittent jamais la page. Il n'y a aucune requête réseau à intercepter et rien n'est stocké. Vous pouvez vous déconnecter d'internet et cela continue de fonctionner, ce que vous pouvez vérifier vous-même.

Quelle longueur devrait avoir un mot de passe ?

Au moins 16 caractères d'un jeu mixte, ce qui donne environ 100 bits d'entropie — bien au-delà de toute attaque par force brute viable. La longueur compte bien plus que les caractères spéciaux : un mot de passe de 20 caractères en minuscules est plus fort qu'un de 8 caractères avec des symboles.

Que signifie le chiffre d'entropie ?

Les bits d'entropie mesurent combien de tentatives un attaquant a besoin. Chaque bit supplémentaire double ce nombre. En dessous de 50 bits c'est faible, 70-80 est raisonnable, et au-dessus de 100 c'est hors de portée de toute attaque actuelle.

Les phrases de passe sont-elles aussi sûres que les mots de passe aléatoires ?

Oui, quand les mots sont choisis aléatoirement. Quatre mots aléatoires d'une grande liste donnent environ 52 bits ; six donnent environ 78. L'avantage est que vous pouvez réellement vous en souvenir et les taper — ce qui compte pour la poignée de mots de passe que vous ne pouvez pas stocker dans un gestionnaire.

Pourquoi éviter les caractères d'apparence similaire ?

Parce que 0/O et 1/l/I sont indiscernables dans de nombreuses polices. Les exclure coûte quelques bits d'entropie et économise une vraie frustration quand un mot de passe doit être lu à voix haute ou tapé depuis un imprimé.

Tâches courantes pour Générateur de mots de passe